Ga naar hoofdcontent
Terug naar overzicht

NIS2 voor de watersector: wat drinkwater- en afvalwaterbedrijven moeten aantonen

Door NIS2Certify
nis2watersectorot-beveiligingkritieke-infrastructuurcer-richtlijn
NIS2 voor de watersector: wat drinkwater- en afvalwaterbedrijven moeten aantonen

Op 17 juli 2026 verstreek de deadline waarop lidstaten kritieke entiteiten moesten aanwijzen onder de CER-richtlijn (EU) 2022/2557. Drinkwater en afvalwater vallen allebei onder die richtlijn. Elke waterexploitant die is aangewezen, is nu automatisch een essentiële entiteit onder NIS2 — artikel 3(1)(e) zegt dat rechtstreeks, en geen personeelsaantal of omzetcijfer verandert die uitkomst.

Als u waterbedrijven adviseert, ligt die brief al op het bureau van een deel van uw klanten. De meesten hebben het u niet verteld.

Het probleem van NIS2 in de watersector is niet dat de regels onduidelijk zijn. Het is dat waterexploitanten procesbesturingsnetwerken van twintig jaar oud draaien, twee of drie mensen in dienst hebben die ze begrijpen, en nog nooit onder toezicht van een cybersecuritytoezichthouder hebben gestaan. Het gat tussen wat artikel 21 vraagt en wat een regionaal waterbedrijf vandaag kan aantonen, is het grootste van alle sectoren waarin ik werk.

Bijlage I plaatst water in de zwaarste toezichtcategorie

NIS2 noemt drinkwater als sector 6 en afvalwater als sector 7 van bijlage I — de sectoren van bijzonder kritiek belang. Die plaatsing bepaalt hoe zwaar uw klant onder toezicht komt te staan, niet alleen óf hij binnen de scope valt.

Entiteiten uit bijlage I boven het plafond voor grote ondernemingen — meer dan 250 medewerkers, of een omzet boven €50 miljoen en een balanstotaal boven €43 miljoen — zijn essentiële entiteiten. Entiteiten uit bijlage I in de middelgrote categorie zijn belangrijke entiteiten.

Het verschil is niet cosmetisch. Essentiële entiteiten krijgen toezicht vooraf onder artikel 32: inspecties ter plaatse, periodieke en gerichte beveiligingsaudits, en beveiligingsscans die de toezichthouder kan opleggen zonder dat er een incident heeft plaatsgevonden. Belangrijke entiteiten vallen onder toezicht achteraf op grond van artikel 33 — de toezichthouder treedt op bij aanwijzingen van niet-naleving, meestal nadat er iets is misgegaan.

Voor een waterbedrijf betekent toezicht vooraf dat een auditor volgend kwartaal de zuiveringsinstallatie kan binnenlopen. Er hoeft geen incident te zijn.

Twee uitzonderingen zijn het kennen waard. Distributeurs voor wie waterdistributie geen wezenlijk onderdeel is van een bredere handelsactiviteit vallen buiten sector 6. Ondernemingen voor wie afvalwaterbehandeling geen wezenlijk onderdeel is van hun algemene activiteit vallen buiten sector 7 — zo blijven veel industriële locaties met eigen zuivering erbuiten.

Omvangsdrempels bepalen de scope voor waterbedrijven niet

Hier gaat het bij de meeste consultants mis. Ze doen de personeelstoets, tellen 38 medewerkers en sluiten het dossier.

Artikel 2(2) zet de omvangsregel opzij in een aantal gevallen die juist waterexploitanten raken:

  • Artikel 2(2)(b) — de entiteit is de enige aanbieder in een lidstaat van een dienst die essentieel is voor de instandhouding van kritieke maatschappelijke of economische activiteiten. Het enige drinkwaterbedrijf van een gemeente voldoet hier standaard aan.
  • Artikel 2(2)(c) — verstoring van de dienst kan aanzienlijke gevolgen hebben voor de openbare veiligheid, de openbare orde of de volksgezondheid. Verontreinigd of onderbroken drinkwater is het schoolvoorbeeld.
  • Artikel 2(2)(d) — verstoring kan systeemrisico's veroorzaken, met name in sectoren waar dit grensoverschrijdende gevolgen kan hebben.
  • Artikel 3(1)(e) — de entiteit is aangewezen als kritieke entiteit onder de CER-richtlijn.

In de watersector zijn dit geen randgevallen. Dit is de normale route waarlangs kleine exploitanten binnen de scope komen. Een waterschap met 30 mensen kan een essentiële entiteit zijn, terwijl een softwarebedrijf met 400 mensen er volledig buiten valt.

Is NIS2 van toepassing op uw organisatie?

1

Is uw organisatie actief in een essentiële of belangrijke sector (energie, transport, zorg, digitale infrastructuur, enz.)?

JaNee
2

Heeft uw organisatie 50 of meer werknemers, of een jaarlijkse omzet van meer dan €10 miljoen?

JaNee
3

Is uw organisatie een aanbieder van kritieke infrastructuur of een gekwalificeerde vertrouwensdienstverlener?

JaNee

NIS2 is niet rechtstreeks van toepassing op uw organisatie.

NIS2 is van toepassing op uw organisatie als essentiële of belangrijke entiteit.

!

NIS2 kan van toepassing zijn op uw organisatie — raadpleeg juridisch advies om uw status te bevestigen.

Van toepassing
Mogelijk van toepassing
Niet van toepassing

Voordat u een waterklant vertelt dat hij buiten de scope valt: controleer of de nationale autoriteit hem heeft aangewezen. In verschillende lidstaten is de aanwijzingslijst niet openbaar en komt de exploitant er alleen per brief achter. Vraag de correspondentie op. Kijk vervolgens welke toezichthouder daadwerkelijk bevoegd is — voor exploitanten met meerdere locaties is dat niet altijd vanzelfsprekend, en de logica van artikel 26 behandelden we in welke toezichthouder u controleert.

Er is geen EU-uitvoeringshandeling voor water — en dat snijdt aan twee kanten

Uitvoeringsverordening (EU) 2024/2690 van de Commissie legt gedetailleerde technische en methodologische eisen vast voor de maatregelen uit artikel 21. Die verordening geldt voor DNS-aanbieders, TLD-registers, cloud- en datacenteraanbieders, CDN's, managed service providers, managed security service providers, onlinemarktplaatsen, zoekmachines, sociale netwerken en verleners van vertrouwensdiensten.

Voor water geldt zij niet.

Artikel 21(5) verplichtte de Commissie die handeling vast te stellen voor de digitale categorieën. Voor elke andere sector, water inbegrepen, kan zij er een vaststellen. Tot nu toe is dat niet gebeurd.

Het praktische gevolg: uw waterklanten worden afgerekend op artikel 21(2) zoals het er staat, uitgelegd door hun nationale autoriteit, zonder Europese ondergrens die vertelt wat "passend en evenredig" betekent in een pompstation. Sommige toezichthouders hebben sectorgerichte richtsnoeren gepubliceerd. Andere verwijzen naar IEC 62443 en laten het daarbij.

Die onduidelijkheid is een risico tijdens een audit en een kans in een voorstel. Het waterbedrijf kan geen gecertificeerd antwoord van de plank kopen. Iemand moet per maatregel de risicogebaseerde onderbouwing schrijven — en verdedigen. Dat is declarabel werk, en het is het werk dat bepaalt of de audit goed verloopt.

Artikel 21 betekent bij een waterbedrijf OT, niet het kantoornetwerk

Elk van de tien maatregelen in artikel 21(2) moet tot in de procesbesturingsomgeving reiken. De documentatie van de meeste waterbedrijven stopt bij de kantoorfirewall.

Artikel 21 — 10 NIS2 Cybersecuritymaatregelen

Artikel 21

10 Cybersecuritymaatregelen

Governance & Strategie

1Risicoanalyse & informatiebeveiligingsbeleid
6Effectiviteitsbeoordeling van beveiligingsmaatregelen

Incidenten & Continuïteit

2Incidentafhandeling & melding
3Bedrijfscontinuïteit & disaster recovery

Toeleveringsketen & Systemen

4Beveiliging van de toeleveringsketen
5Beveiliging bij de ontwikkeling van netwerk- en informatiesystemen

Technische Beheersing

8Cryptografie & versleuteling
10Multi-factor authenticatie & veilige communicatie

Mensen & Middelen

7Cyberhygiëne & training
9HR-beveiliging & toegangscontrole

Waar waterexploitanten in de praktijk vastlopen:

Assetinventaris. Artikel 21(2)(i) vereist assetbeheer. Vraag een waterbedrijf om een lijst van elke PLC, RTU, HMI en engineeringwerkstation op alle locaties, met firmwareversies. Naar mijn ervaring kan minder dan één op de vijf die leveren zonder een discovery-traject. U kunt geen risico's beoordelen van wat u niet hebt geteld.

Netwerksegmentatie. SCADA-netwerken op Modbus, DNP3 en IEC 60870-5-104 kennen geen native authenticatie. Alles wat het segment bereikt, kan het aansturen. De maatregel die de auditor wil zien is een gedocumenteerde, afgedwongen grens tussen IT en OT met een inventaris van elke toegestane dataflow — dezelfde strijd die we beschreven voor fabrikanten en de IT/OT-grens.

Toegang op afstand. VPN's van integrators naar het besturingsnetwerk zijn veruit de meest voorkomende bevinding. Artikel 21(2)(j) gaat over beveiligde spraak-, video- en tekstcommunicatie en multifactorauthenticatie. Een gedeelde leveranciersaccount met permanente toegang is niet te verdedigen.

Patchen. Artikel 21(2)(e) gaat over kwetsbaarhedenbeheer. Een installatie die geen downtime kan hebben, heeft compenserende maatregelen en een schriftelijke onderbouwing van het uitstel nodig, geen stilte.

Bedrijfscontinuïteit. Artikel 21(2)(c) gaat over back-up en crisisbeheer. Voor een waterbedrijf hoort daar de handmatige terugvaloptie bij: kan de installatie op lokale besturing draaien als SCADA wegvalt, en heeft iemand dat dit jaar getest? Onze uitleg over back-up en continuïteit laat zien hoe het bewijs eruitziet.

De meldplicht start bij procesimpact, niet wanneer IT het opmerkt

Artikel 23 kent drie deadlines voor een significant incident: een vroegtijdige waarschuwing binnen 24 uur, een incidentmelding binnen 72 uur en een eindverslag binnen één maand.

NIS2 Incidentmeldingstijdlijn

24h

Vroege Waarschuwing

Meld het significante incident binnen 24 uur na ontdekking bij de bevoegde autoriteit (CSIRT/NCA).

72h

Incidentmelding

Dien binnen 72 uur een gedetailleerde melding in met een eerste beoordeling van ernst, impact en indicatoren van compromittering.

1mo

Eindrapport

Lever binnen één maand een uitgebreid eindrapport op met oorzaakanalyse, genomen maatregelen en grensoverschrijdende impact.

De valkuil in de watersector is de trigger. Een significant incident is volgens artikel 23(3) een incident dat ernstige verstoring van de diensten of financiële verliezen heeft veroorzaakt of kan veroorzaken, of dat andere personen heeft geraakt door aanzienlijke materiële of immateriële schade.

Voor een waterbedrijf valt onder "kan veroorzaken" ook een afwijking in de chemicaliëndosering, een weggevallen telemetrieverbinding met een afgelegen reservoir of een gecompromitteerd werkstation op het engineeringnetwerk. Geen daarvan ziet eruit als een cyberincident voor een procesoperator. Het ziet eruit als een dinsdag.

Als het installatieteam niet weet dat een doseringsafwijking van onduidelijke herkomst een klok van 24 uur start, mist de entiteit de deadline, hoe goed de securitystack ook is. De maatregel die dit oplost is niet technisch. Het is een geschreven triggerlijst, afgestemd met de operatie, die naast de SCADA-console ligt.

Schrijf hem in hún taal. "Onverklaarde setpointwijziging" werkt beter dan "integriteitsschending".

De meeste waterexploitanten dragen nu twee regimes tegelijk

CER en NIS2 zijn als paar ontworpen. CER gaat over fysieke weerbaarheid — terreinbeveiliging, screening van personeel, continuïteit van de fysieke dienst. NIS2 dekt de cyberkant. Drinkwater en afvalwater staan in de bijlagen van allebei.

Een exploitant die onder CER is aangewezen als kritieke entiteit moet een contactpunt aanwijzen, een risicobeoordeling uitvoeren, weerbaarheidsmaatregelen nemen en verstorende incidenten melden — en tegelijkertijd voldoen aan artikel 21 en artikel 23 van NIS2, in verschillende lidstaten bij een andere toezichthouder.

Voer deze niet uit als twee projecten. De risicobeoordeling, het assetregister, de incidentprocedure en het oefenprogramma horen één set documenten te zijn die beide regimes bedient. Waterbedrijven die ze scheiden, eindigen met twee tegenstrijdige risicoregisters en een auditor die de tegenstrijdigheid als eerste vindt.

Waar te beginnen

Drie dingen, in deze volgorde.

Ten eerste: leg de scope schriftelijk vast. Omvangstoets, aanwijzingsgronden uit artikel 2(2), CER-status en welke nationale autoriteit bevoegd is. Zet het op papier en laat het bestuursorgaan van de klant tekenen.

Ten tweede: inventariseer het OT-landschap. Elk apparaat, elk netwerkpad, elke route voor toegang op afstand, elke derde partij die het besturingsnetwerk kan bereiken. Niets stroomafwaarts werkt zonder dit.

Ten derde: zet wat er is af tegen de tien maatregelen van artikel 21 en leg de gaten vast met een eigenaar en een datum. Dat document vraagt een toezichthouder als eerste op, zoals we uiteenzetten in de checklist met auditbewijs.

Wilt u snel weten waar een waterklant staat voordat u de opdracht afbakent, laat hem dan onze NIS2 quick scan doorlopen. Het kost een paar minuten en levert een gestructureerd gapbeeld op waarop u het voorstel kunt bouwen.

De watersector kreeg de zwaarste toezichtcategorie in NIS2 en de minste implementatierichtsnoeren. Die combinatie is waarom deze klanten u nodig hebben — en waarom degenen die wachten tot hun toezichthouder de eisen uitlegt, straks zelf uitleg zitten te geven.

Nog een vraag?

Antwoorden worden gegenereerd op basis van onze artikelen en zijn geen juridisch advies. Voer geen persoonlijke of vertrouwelijke gegevens in.

    NIS2 voor de watersector: wat drinkwater- en afvalwaterbedrijven moeten aantonen — NIS2Certify